Multiples vulnérabilités dans NetScaler Citrix
Deux vulnérabilités permettent à un attaquant non authentifié d'exécuter du code à distance sur NetScaler.
Multiples vulnérabilités dans Citrix NetScaler ADC et Gateway
Le CERT-FR publie un bulletin d'alerte du 28 septembre 2026 (N° CERTFR-2026-ALE-011) sur plusieurs vulnérabilités critiques dans Citrix NetScaler ADC et Gateway, issues d’un bulletin de sécurité publié par Citrix le 27 septembre 2026 (CTX697096). Ces vulnérabilités permettent à un attaquant non authentifié d’exploiter des failles dans les composants de gestion, conduisant à un déni de service à distance ou à une exécution de code arbitraire à distance. Les vulnérabilités CVE-2026-88771 et CVE-2026-88772 sont particulièrement préoccupantes car elles sont déjà activement exploitées, avec des preuves de concept publiées par le 28 septembre 2026. Citrix indique que tous les équipements affectés sont vulnérables par défaut sans mise à jour, ce qui augmente le risque d’exploitation en milieu réel. Les correctifs sont disponibles via le bulletin de sécurité CTX697096 et doivent être appliqués immédiatement.
- Vulnérabilités critiques : CVE-2026-88771 et CVE-2026-88772 permettent une exécution de code arbitraire à distance par un attaquant non authentifié.
- Systèmes affectés : NetScaler ADC versions 13.1-FIPS < 13.1-NDcPP 13.1.37.279, 13.1.x < 13.1-64.23, 14.1-FIPS < 14.1-73.37 FIPS, 14.1.x < 14.1-73.37 ; NetScaler Gateway versions 13.1.x < 13.1-64.23 et 14.1.x < 14.1-73.37.
- Exploitation précoce : Les attaques ont commencé avant la disponibilité des correctifs, avec une preuve de concept publique confirmée le 28 septembre 2026.
- Indicateurs de compromission (IoCs) : Citrix met à disposition des IoCs via sa console NetScaler pour aider les clients à détecter les accès malveillants.
- Référence officielle : Bulletin de sécurité Citrix CTX697096 (https://support.citrix.com/.../CTX697096) et CVE-2026-88771 / CVE-2026-88772 (https://www.cve.org/CVERecord).